AWSは8月25日、オープンソースのエージェントSDK向けツール群「Strands Agents Tools」について、CVE-2026-78379を公表した。python_replは実行前にオペレータ同意を求めるが、0.8.5未満ではLLMプロンプト入力の不適切な無害化により、batchツール経由でnon_interactive_modeをキーワード引数として通し、同意ゲートを迂回できる可能性がある。
影響はエージェントホスト上での任意Python実行だ。修正版0.8.5では、同フラグを環境変数STRANDS_NON_INTERACTIVEからのみ読むように変更し、呼び出し元から渡せなくした。回避策として、アップグレードまでの間は同一エージェントにbatchとpython_replを同時登録しないことが案内されている。
実務への影響
- 「ツール呼び出しの同意UIがある」だけでは不十分で、フラグやモードがモデル出力から注入できないかを検証する
- 未信頼コンテンツを扱うエージェントにホスト実行REPLを載せる構成自体を再評価する
- 依存にstrands-agents-toolsがあるなら0.8.5以上へ上げ、最小権限の隔離環境で動かす